Arvioi Active Directory -turvallisuutesi Ping Castlella — Ilmainen AD-terveystarkastus
18. maaliskuuta 2026 kello 14.33

Active Directory (AD) on yrityksen Windows-verkkojen sydän ja samalla hyökkääjien eniten kohteena oleva komponentti. Domain Admin -oikeuksiin pyrkivä hyökkääjä hyödyntää yleensä AD-haavoittuvuuksia: heikot delegation-asetukset, Kerberoasting, AS-REP Roasting, vanhentuneet protokollat, liiallisesti oikeutetut tilit...

Ping Castle on ilmainen ja agentia vaatimaton Active Directory -turvallisuuden arviointityökalu, joka tunnistaa kaikki nämä haavoittuvuudet minuuteissa. Tulos: riskipistemäärä välillä 0-100 ja luokiteltu lista korjattavista löydöksistä.

Miksi Ping Castle on tärkeä?

"Mikä on Active Directorysi turvallisuuspistemäärä? Useimmat organisaatiot eivät tiedä — Ping Castle mittaa sen 2 minuutissa."

Ping Castle tunnistaa seuraavat:

  • Unconstrained Delegation (täysi valtuutus kaikkiin palveluihin) — kriittinen riski
  • Kerberoasting-haavoittuvuus — SPN-tilien salasanat voidaan murtaa offline-tilassa
  • AS-REP Roasting — tilit, jotka eivät vaadi esitodennusta
  • Vanhentuneet protokollat: NTLMv1, SMBv1, RC4 Kerberos
  • Domain admin -tilien määrä ja ryhmä — tulisi olla vähäinen
  • Inactive accounts — tilit ilman kirjautumista yli 6 kuukauden ajalta
  • AdminSDHolder ja ACL-haavoittuvuudet
  • Domain trust -suhteet ja epävarmat konfiguraatiot

Miten Ping Castle toimii?

Ping Castle käyttää LDAP- ja SAMRPC-protokollia Active Directoryn kyselyihin. Se ei vaadi agentin asennusta, ei yhdistä suoraan Domain Controlleriin — pelkkä tavallinen domain-käyttäjäoikeus riittää (yksinkertaisiin kyselyihin). Täydelliseen analyysiin Domain User -oikeus riittää useimmiten.

Asennus ja käyttö (vaihe vaiheelta)

Vaihe 1 — Lataa Ping Castle

  • Virallinen sivusto: https://www.pingcastle.com/download/
  • Lataa ja pura ZIP-tiedosto — ei vaadi asennusta
  • PingCastle.exe -tiedosto on valmis

Vaihe 2 — Suorita domainissa

Domainiin liitetyssä koneessa, avaa CMD domain-käyttäjän oikeuksilla:

  • PingCastle.exe --healthcheck
  • Tämä komento tunnistaa nykyisen domainin automaattisesti ja tekee täydellisen analyysin
  • Kesto: Pienissä domaineissa 1-2 minuuttia, suurissa ympäristöissä 5-10 minuuttia

Vaihe 3 — Analysoi tietty domain

  • PingCastle.exe --healthcheck --server corp.acme.com
  • Forest-analyysi: PingCastle.exe --healthcheck --level Full

Vaihe 4 — Tarkastele raporttia

Suorituksen jälkeen samaan kansioon luodaan HTML-raportti:

  • Tiedoston nimi: ad_hc_corp.acme.com.html
  • Avaa selaimessa — ei vaadi internet-yhteyttä
  • Raportin alussa näkyy riskipistemäärä välillä 0-100
  • Huom: Mitä PIENEMPI pistemäärä, sitä PAREMPI! 0 = erinomainen, 100 = kriittinen riski

Vaihe 5 — Ymmärrä löydökset

Ping Castle Active Directory Saglik Raporu - Risk Skoru ve Bulgular

Kuva 1: Ping Castle -esimerkkiraportti — domainin riskipistemäärä ja kategoriapohjainen löydökset

Raportti jakautuu neljään pääriskiluokkaan:

Kategoria Mitä sisältää? Prioriteetti
Privileged Accounts Domain Admin -määrä, AdminSDHolder, etuoikeutetut ryhmäjäsenyydet 🔴 Kriittinen
Stale Objects Vanhat/passiiviset tilit, käyttäjät ilman kirjautumista 6+ kuukautta 🟠 Korkea
Trusts Forest/domain trust -suhteet, SID history -hyökkäykset 🟠 Korkea
Anomalies Kerberoasting, AS-REP, unconstrained delegation, vanhentuneet protokollat 🔴 Kriittinen

Vaihe 6 — Laadi korjaussuunnitelma

Jokaisen löydöksen vieressä on "How to fix" -linkki — klikkaamalla avautuu dokumentti, joka selittää miksi tämä haavoittuvuus on tärkeä ja miten se korjataan. Järjestä löydökset riskipistemäärän mukaan ja käsittele korkeimman pistemäärän kohdat ensin.

Tyypilliset löydökset ja miten ne korjataan?

🔴 Unconstrained Delegation

Jos tietokoneella tai palvelutilillä on unconstrained delegation -asetus, tähän koneeseen kirjautuvan Domain Adminin Kerberos-tiketti jää muistiin ja hyökkääjät voivat varastaa sen (Pass-the-Ticket).

  • Korjaus: Muuta kyseisten tilien delegation "constrained" tai "resource-based constrained" -muotoon
  • Domain Controllereilla pakollinen — muilla tileillä poista kokonaan

🔴 Kerberoasting-haavoittuvuus

SPN (Service Principal Name) -määritettyjen palvelutilien salasana voidaan murtaa offline-tilassa pyytämällä Kerberos-tiketti.

  • Korjaus: Aseta palvelutileille vahva (25+ merkkiä satunnainen) salasana
  • Käytä mahdollisuuksien mukaan Managed Service Account (gMSA) — salasana vaihtuu automaattisesti

🟠 NTLMv1-käyttö

NTLMv1 on 1990-luvulta peräisin oleva todennusprotokolla ja se voidaan murtaa helposti.

  • Korjaus: GPO → Security Options → "LAN Manager authentication level" → NTLMv2 only

🟠 Passiiviset käyttäjätilit

  • Korjaus: Poista käytöstä tilit, joihin ei ole kirjauduttu yli 90 päivään
  • PowerShell: Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly

Ping Castle ja ISO 27001 / NIS2 -vaatimustenmukaisuus

Standardi & kohta Ping Castlen kontribuutio
ISO 27001 A.9.2.3 — Privileged Access Domain Admin ja etuoikeutettujen tilien inventointi ja riskien tunnistus
ISO 27001 A.9.2.6 — Access Removal Passiivisten/vanhojen tilien tunnistus ja siivous
ISO 27001 A.12.6.1 — Technical Vulnerability Management AD:n teknisten haavoittuvuuksien tunnistus ja mitattavissa oleva riskipistemäärä
NIS2-direktiivi — Art. 21 — Kyberhygienia Todiste identiteetti- ja pääsynhallinnan tarkastuksesta
TISAX ISA 3.1 — Identity Management Etuoikeutettujen identiteettien haavoittuvuuksien tunnistus

Ping Castle -raportin ottaminen vuosittain tai neljännesvuosittain ja sen jakaminen ISMS-tiimillesi tarjoaa vahvan teknisen todisteen ISO 27001 ja NIS2 -auditointeihin.

Ping Castlen suoritustiheys

  • Ensimmäinen kerta: Heti tänään — opi lähtötason pistemäärä
  • Säännöllisesti: Kuukausittain tai neljännesvuosittain

Samankaltaiset kirjoitukset